Форум программистов, компьютерный форум, киберфорум
PHP: сети
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.75/4: Рейтинг темы: голосов - 4, средняя оценка - 4.75
0 / 0 / 1
Регистрация: 13.02.2015
Сообщений: 42

XSS уязвимость

08.12.2017, 15:13. Показов 798. Ответов 13
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый день, при добавлении в урл таких запросов
?d=1&search=the'"()%26%25<acx><ScRiPt%20>alert(9925)</ScRiPt>&view=search
?%27"--></style></scRipt><scRipt>alert(0x0012C0)</scRipt>
?id=1?%27"--></style></scRipt><scRipt>alert(0x0012C0)</scRipt>&page=2&view=not_kont
скрипты обрабатываются и в данных случаях появляются нежелательные окошки.
В htaccess добавил такую строку RewriteCond %{QUERY_STRING} (\<|%3C).*script.*(\>|%3E) [NC,OR], но уязвимость осталась. Подскажите, пожалуйста, как избавиться от уязвимостей в урлах?
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
08.12.2017, 15:13
Ответы с готовыми решениями:

Уязвимость сайта
Всем привет! Сайт сделан на старой самописной CMS. На формуме сайта стали появляться спам сообщения от незарегистрированных пользователей...

Уязвимость php файла
Здравствуйте Уважаемые! Есть файл myfile.php, и в начале этого файла стоит проверка &lt;?php session_start(); ...

Проверка сайта на уязвимость
Скажите пожалуйста как можно проверить свой сайта на уязвимость, например на ввод вредносного кода(HTML тегов, PHP кода, Javascript кода и...

13
ytf
276 / 259 / 185
Регистрация: 15.08.2017
Сообщений: 1,483
08.12.2017, 16:55
xss - миф
просто нужно экранировать слова функцией mysql_real_escape_string
0
0 / 0 / 1
Регистрация: 13.02.2015
Сообщений: 42
08.12.2017, 17:31  [ТС]
Дело в том, что они экранируются в самой форме. если в поиск вставить такое, то поиск ничего не найдет. а если добавить в адресную строку, то получается уязвимость
0
ytf
276 / 259 / 185
Регистрация: 15.08.2017
Сообщений: 1,483
08.12.2017, 17:41
Цитата Сообщение от cooliyev Посмотреть сообщение
появляются нежелательные окошки
окошки пояляются из-за кода, а не из-за урл

Добавлено через 1 минуту
Цитата Сообщение от cooliyev Посмотреть сообщение
получается уязвимость
какая уязвимость?
0
10 / 46 / 7
Регистрация: 28.11.2017
Сообщений: 97
08.12.2017, 21:42
Цитата Сообщение от cooliyev Посмотреть сообщение
скрипты обрабатываются
Покажите, как вы эти запросы обрабатываете? Вероятно, никак. Если в урле можно прописать даже теги

Добавлено через 1 минуту
Цитата Сообщение от cooliyev Посмотреть сообщение
Подскажите, пожалуйста, как избавиться от уязвимостей в урлах?
От тегов вот эта функция спасает http://www.php.su/strip_tags
0
19 / 1 / 3
Регистрация: 02.11.2016
Сообщений: 132
13.12.2017, 16:32
Цитата Сообщение от cooliyev Посмотреть сообщение
как избавиться от уязвимостей в урлах?
По моему в этом ЧПУ спасает

Добавлено через 2 минуты
То есть, мы будем создавать пути по которым пользователь может обратиться к серверу, и если такого пути нету мы можем просто остановить выполнение скрипта.
0
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
13.12.2017, 17:06
ytf, xss не миф, и для защиты от него следует использовать htmlspecialchars. Escape_string сюда мешать не надо
0
19 / 1 / 3
Регистрация: 02.11.2016
Сообщений: 132
13.12.2017, 18:16
Jewbacabra, а это спасет же?
Цитата Сообщение от _BoGdaN_ Посмотреть сообщение
То есть, мы будем создавать пути по которым пользователь может обратиться к серверу, и если такого пути нету мы можем просто остановить выполнение скрипта.
0
10 / 46 / 7
Регистрация: 28.11.2017
Сообщений: 97
13.12.2017, 18:39
_BoGdaN_, а для того что бы узнать есть такой путь или нет в базу следует обращаться? Ведь так? Сайт то у нас динамический. SQL-инъекции возможны.
0
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
13.12.2017, 19:52
_BoGdaN_, то что вопросе больше на гет параметры похоже чем на путь
0
ytf
276 / 259 / 185
Регистрация: 15.08.2017
Сообщений: 1,483
13.12.2017, 20:26
1. при получении сообщения от пользователя я удаляю из него лишние теги

PHP
1
$text = strip_tags($text, "<p><div><br><a><b><strong>");
2. перед добавлением в базу данных значения всех полей у меня экранируются функцией mysql_real_escape_string
или скриптом https://github.com/plohoyav/php_mysql_upros
0
10 / 46 / 7
Регистрация: 28.11.2017
Сообщений: 97
15.12.2017, 09:54
Цитата Сообщение от ytf Посмотреть сообщение
1. при получении сообщения от пользователя я удаляю из него лишние теги
Да лучше все удалять. Например, в комментариях кто-то не закроет тег и вся верстка полетит к черту.
0
ytf
276 / 259 / 185
Регистрация: 15.08.2017
Сообщений: 1,483
15.12.2017, 10:08
Цитата Сообщение от BKmm Посмотреть сообщение
в комментариях кто-то не закроет тег
можно сделать проверку закрытия тегов,
можно сделать проверку модераторами, увидят что полетела верстка - удалят сообщение
0
-23 / 6 / 6
Регистрация: 21.12.2017
Сообщений: 79
21.12.2017, 16:31
Цитата Сообщение от Jewbacabra Посмотреть сообщение
ytf, xss не миф, и для защиты от него следует использовать htmlspecialchars. Escape_string сюда мешать не надо
вот правильный ответ
а то некоторые умельцы (причём даже на пхпклабе) советуют в сыром виде пихать в БД, а дескать при выводе уже пусть решают - чё как отображать
только лучше свою ф-ю написать, чтобы и -- \/ ` % _ кодировать
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
21.12.2017, 16:31
Помогаю со студенческими работами здесь

Доступ 777 и уязвимость
на моем сервере лежит файл с правами 0777 (он пуст но иногда туда записывается информация считывается и стирается) несет ли это угрозу...

XSS уязвимость
Имеется код вида. &lt;a href=&quot;#&quot; class=&quot;brand&quot; onclick=&quot;&quot;&gt; &lt;img src=&quot;#&quot;&gt; &lt;/a&gt; Если при редактировании кода элемента...

XSS уязвимость
Обнаружил на одном своем сайте XSS уязвимость... Может ли она навредить сайту?.... Или оставить как есть и самому пользоваться....

Xss уязвимость
Не знаю разрешены ли здесь подобные темы, если нет - извините.. на &quot;кое-каком&quot; сайте есть xss уязвимость.. что бы не наталкивать на...

XSS
Здравствуйте, что то я не могу понять почему у меня срабатывает http://site.ru/&lt;script&gt;alert();&lt;/script&gt; а, пример...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
14
Ответ Создать тему
Новые блоги и статьи
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта Симптом: После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
Новый ноутбук
volvo 07.12.2025
Всем привет. По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне: Ryzen 5 7533HS 64 Gb DDR5 1Tb NVMe 16" Full HD Display Win11 Pro
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов На странице: https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/ нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином. Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов. . . .
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут. В век Веб все очень привыкли к дизайну Single-Page-Application . Быстренько разберем подход "на фреймах". Мы делаем одну. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru